Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM PowerVM Hypervisor FW860, FW940, FW950 y FW1010 (CVE-2021-38918)

Fecha de publicación:
05/01/2022
Idioma:
Español
IBM PowerVM Hypervisor FW860, FW940, FW950 y FW1010, mediante una secuencia específica de operaciones de administración de máquinas virtuales podría conllevar a una violación del aislamiento entre máquinas virtuales iguales. IBM X-Force ID: 210019.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/01/2022

Vulnerabilidad en Xen (CVE-2021-28711)

Fecha de publicación:
05/01/2022
Idioma:
Español
Los backends fraudulentos pueden causar DoS de los huéspedes por medio de eventos de alta frecuencia T[este registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen ofrece la posibilidad de ejecutar backends PV en huéspedes regulares sin privilegios, típicamente referidos como "driver domains". Ejecutar backends PV en dominios de controladores presenta una ventaja principal de seguridad: si un dominio de controladores está comprometido, no presenta los privilegios para tomar el control del sistema. Sin embargo, un dominio de controladores malicioso podría intentar atacar a otros huéspedes mediante el envío de eventos con una alta frecuencia, conllevando a una denegación de servicio en el huésped debido a que intentaría dar servicio a las interrupciones durante largos periodos de tiempo. Se presentan tres backends afectados: * blkfront parche 1, CVE-2021-28711 * netfront parche 2, CVE-2021-28712 * hvc_xen (consola) parche 3, CVE-2021-28713
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2022

Vulnerabilidad en Xen (CVE-2021-28712)

Fecha de publicación:
05/01/2022
Idioma:
Español
Los backends fraudulentos pueden causar DoS de los huéspedes por medio de eventos de alta frecuencia T[este registro de información CNA se relaciona con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen ofrece la posibilidad de ejecutar backends PV en huéspedes regulares sin privilegios, típicamente referidos como "driver domains". Ejecutar backends PV en dominios de controladores presenta una ventaja principal de seguridad: si un dominio de controladores está comprometido, no presenta los privilegios para tomar el control del sistema. Sin embargo, un dominio de controladores malicioso podría intentar atacar a otros huéspedes mediante el envío de eventos con una alta frecuencia, conllevando a una denegación de servicio en el huésped debido a que intentaría dar servicio a las interrupciones durante largos periodos de tiempo. Se presentan tres backends afectados: * blkfront parche 1, CVE-2021-28711 * netfront parche 2, CVE-2021-28712 * hvc_xen (consola) parche 3, CVE-2021-28713
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2022

Vulnerabilidad en Xen (CVE-2021-28713)

Fecha de publicación:
05/01/2022
Idioma:
Español
Los backends fraudulentos pueden causar DoS de huéspedes por medio de eventos de alta frecuencia T[este registro de información CNA se relaciona con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen ofrece la posibilidad de ejecutar backends PV en huéspedes regulares sin privilegios, típicamente referidos como "driver domains". Ejecutar backends PV en dominios de controladores presenta una ventaja principal de seguridad: si un dominio de controladores está comprometido, no presenta los privilegios para tomar el control del sistema. Sin embargo, un dominio de controladores malicioso podría intentar atacar a otros huéspedes mediante el envío de eventos con una alta frecuencia, conllevando a una denegación de servicio en el huésped debido a que intentaría dar servicio a las interrupciones durante largos periodos de tiempo. Se presentan tres backends afectados: * blkfront parche 1, CVE-2021-28711 * netfront parche 2, CVE-2021-28712 * hvc_xen (consola) parche 3, CVE-2021-28713
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2022

Vulnerabilidad en la funcionalidad user updat en Daybyday CRM (CVE-2022-22110)

Fecha de publicación:
05/01/2022
Idioma:
Español
En Daybyday CRM, versiones 1.1 a 2.2.0, imponen requisitos de contraseña débiles en la funcionalidad user update. Un usuario con privilegios para actualizar su contraseña podría cambiarla por una contraseña débil, como las que presentan una longitud de un solo carácter. Esto podría permitir a un atacante forzar las contraseñas de los usuarios con un esfuerzo computacional mínimo o nulo.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/01/2022

Vulnerabilidad en Daybyday CRM (CVE-2022-22107)

Fecha de publicación:
05/01/2022
Idioma:
Español
En Daybyday CRM, versiones 2.0.0 hasta 2.2.0, son vulnerables a una falta de autorización. Un atacante que tenga la cuenta con menos privilegios (usuario de tipo empleado), puede visualizar las citas de todos los usuarios del sistema, incluidos los administradores. Sin embargo, este tipo de usuario no está autorizado a visualizar el calendario en absoluto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2022

Vulnerabilidad en Daybyday CRM (CVE-2022-22108)

Fecha de publicación:
05/01/2022
Idioma:
Español
En Daybyday CRM, versiones 2.0.0 hasta 2.2.0, son vulnerables a una falta de autorización. Un atacante que tenga la cuenta con menos privilegios (usuario tipo empleado), puede visualizar las ausencias de todos los usuarios del sistema, incluidos los administradores. Este tipo de usuario no está autorizado a visualizar este tipo de información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2022

Vulnerabilidad en el campo title de las nuevas tareas en Daybyday CRM (CVE-2022-22109)

Fecha de publicación:
05/01/2022
Idioma:
Español
En Daybyday CRM, versión 2.2.0 es susceptible a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado que permite a usuarios con pocos privilegios de la aplicación almacenar scripts maliciosos en el campo title de las nuevas tareas. Estos scripts son ejecutados en el navegador de la víctima cuando ésta abre la página "/tasks" para visualizar todas las tareas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2022

Vulnerabilidad en el permiso de actualización de usuarios en DayByDay CRM (CVE-2022-22111)

Fecha de publicación:
05/01/2022
Idioma:
Español
En DayByDay CRM, versión 2.2.0, es vulnerable a una falta de autorización. Cualquier usuario de la aplicación que tenga habilitado el permiso de actualización de usuarios es capaz de cambiar la contraseña de otros usuarios, incluida la del administrador. Esto permite al atacante conseguir acceso al usuario con más privilegios de la aplicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/01/2022

Vulnerabilidad en tcpslice (CVE-2021-41043)

Fecha de publicación:
05/01/2022
Idioma:
Español
Un uso de memoria previamente liberada en tcpslice desencadena AddressSanitizer, ningún otro impacto confirmado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/01/2022

Vulnerabilidad en BeyondTrust Secure Remote Access Base Software (CVE-2021-31589)

Fecha de publicación:
05/01/2022
Idioma:
Español
Se ha notificado y confirmado una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) para la versión 6.0.1 y anteriores del software de base de acceso remoto seguro de BeyondTrust, que permite la inyección de solicitudes web no autenticadas y especialmente diseñadas sin el saneamiento adecuado
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/02/2022

Vulnerabilidad en la inspección de recursos del lado del cliente en Fortinet FortiMail (CVE-2020-15933)

Fecha de publicación:
05/01/2022
Idioma:
Español
Una exposición de información confidencial a un actor no autorizado en Fortinet FortiMail versiones 6.0.9 y anteriores, FortiMail versiones 6.2.4 y anteriores FortiMail versiones 6.4.1 y 6.4.0, permite a un atacante conseguir información potencialmente confidencial de la versión del software por medio de la inspección de recursos del lado del cliente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/01/2022